Audit
Gegevensbescherming, informatiebeveiliging en AI-gebruik in één samenhangend dossier, met een risicobeoordeling onder de bevoegdheid van een advocaat.
Grote afnemers, investeerders en aanbestedende diensten stellen hun leveranciers steeds vaker dezelfde vraag: toon aan hoe u informatiebeveiliging, gegevensbescherming en het gebruik van AI beheerst. Die vraag komt meestal midden in een traject dat al loopt, met een termijn van enkele weken.
De meeste organisaties beantwoorden ze telkens opnieuw, ad hoc. Iemand uit het technische team verliest er dagen aan, elke nieuwe afnemer stuurt een eigen lijst, en het traject naar het contract loopt vertraging op.
Wij bouwen het dossier één keer op, zodat het bij elke volgende vraag klaarligt.
Wat de audit oplevert
Scope- en systeemregister
Welke systemen u gebruikt, welke gegevens daarin verwerkt worden, welke verwerkers eraan verbonden zijn en welke risico's daaruit volgen.
Het fundament waar de rest op steunt.
Risicobeoordeling
Opgesteld en ondertekend door de aangesloten advocaat, in eigen naam en onder eigen beroepsaansprakelijkheid.
Geen intern opgesteld stuk, maar een beoordeling die bij de ontvangende partij gewicht heeft.
Beleidsdocumenten
Informatiebeveiliging, toegangsbeheer, incidentrespons, leveranciersbeheer en AI-gebruik waar dat speelt.
De set die in leveranciersvragenlijsten wordt opgevraagd.
Verwerkersovereenkomsten
Bestaande overeenkomsten nagekeken, ontbrekende opgesteld.
Intern auditrapport
Bevindingen, openstaande punten en prioriteiten, ook voor wat buiten deze opdracht valt.
Directiebeoordeling
Het formele document dat bij een latere externe beoordeling wordt opgevraagd.
Voorleggingsdocument
De beknopte versie, bestemd voor uw klant, investeerder of aanbesteding.
Dit is wat u doorstuurt wanneer de vraag binnenkomt.
Waarom de interne audit op zichzelf staat
Een certificeringsinstantie beoordeelt uw dossier, ze stelt het niet op. Een beoordeling moet gebeuren door een partij die onafhankelijk staat van wie het werk heeft verricht, en dat geldt ook voor de instantie zelf. Zij starten dus pas wanneer uw interne audit is uitgevoerd en uw beleidsdocumenten en directiebeoordeling klaarliggen.
Maar het dossier heeft ook zonder dat vervolg zijn nut. De meeste organisaties krijgen de vraag niet van een beoordelingsinstantie, maar van hun eigen klanten. Voor die vraag volstaat een onderbouwd en actueel dossier.
Het kader
Wij werken vanuit wat vandaag geldt: de AVG, ISO/IEC 27001 en 42001 als kader, en NIS2 waar die van toepassing is. Het gebruik van AI komt als afzonderlijke kolom in het register.
Voor de AI-verordening bestaat vandaag geen beoordelingsregime, omdat de geharmoniseerde normen nog in ontwikkeling zijn. Wij brengen uw AI-gebruik daarom in kaart zoals de verordening het structureert, zonder te beweren dat daar vandaag een beoordeling tegenover staat. Wat nu wordt opgebouwd, het register, de beleidsdocumenten en de risicobeoordeling, is dezelfde basis waarop een latere beoordeling steunt.
Aanpak
1
Intake
Twee werksessies.
Wij brengen uw systemen, gegevens en verwerkers in kaart en bepalen samen de scope.
2
Risicobeoordeling
De aangesloten advocaat voert de beoordeling uit.
Parallel starten wij met de registers en de beleidsdocumenten.
3
Opbouw
Documenten, registers en overeenkomsten worden afgewerkt, met één tussentijdse review.
4
Oplevering
Doorgaans vier weken na de intake, afhankelijk van de scope en van hoe snel wij toegang krijgen tot de nodige informatie.
Wat deze opdracht wel en niet omvat
Wij voeren geen technische verificatie uit
Wij beoordelen niet ter plaatse of toegangsbeheer, logging, back-ups en versleuteling effectief geconfigureerd zijn zoals ze beschreven staan.
Blijkt uit de audit dat daar aanpassingen nodig zijn, dan nemen wij dat als aanbeveling op in het rapport.
Wij houden die rollen bewust gescheiden, want wie het beleid opstelt, hoort niet dezelfde partij te zijn die de uitvoering ervan goedkeurt.
Begin met een scopinggesprek
Een gesprek van dertig minuten waarin wij uw situatie doornemen en de scope bepalen. Daarna kan het traject binnen een week starten.
Deze pagina bevat algemene informatie over regelgeving en goede praktijken. Ze houdt geen juridisch advies in en is niet toegesneden op uw situatie. Juridisch advies komt van de aangesloten advocaat, in eigen naam en onder eigen beroepsaansprakelijkheid.